Sensibilisation au Shadow IT
Découvrez ce qui se passe lorsque les équipes utilisent des applications non approuvées.
Qu'est-ce que Sensibilisation au Shadow IT?
Une date limite, une feuille de calcul confidentielle et un convertisseur en ligne gratuit qui fait le travail en quelques secondes. Le fichier est converti, personne ne le remarque et les données de votre entreprise se trouvent désormais sur un serveur tiers sans accord de traitement ni moyen de demander la suppression. Cet exercice exécute les versions que les employés utilisent chaque semaine : inscription au SaaS avec un e-mail professionnel, collage de code dans un assistant d'IA public, partage d'un document client à partir d'un stockage cloud personnel. Vous repartez avec un moyen d'évaluer un outil avant de l'utiliser.
Ce que vous apprendrez dans Sensibilisation au Shadow IT
- Définir le shadow IT et reconnaître les exemples courants, notamment les outils SaaS non autorisés, le stockage cloud personnel et les assistants IA non approuvés utilisés pour les tâches professionnelles
- Évaluez les risques de sécurité liés au téléchargement de données d'entreprise vers des services tiers non vérifiés, y compris la résidence des données et l'exposition à la conformité.
- Appliquer une liste de contrôle pratique pour évaluer si un nouvel outil ou service doit être demandé via les canaux informatiques officiels
- Comprendre comment le shadow IT crée des angles morts en matière de sécurité qui empêchent votre organisation de surveiller, d'appliquer des correctifs ou de révoquer l'accès aux données sensibles
- Identifiez la différence entre des solutions de contournement pratiques et de véritables risques de sécurité lorsque les membres de l'équipe suggèrent de nouveaux outils sous pression
Sensibilisation au Shadow IT — Étapes de la formation
-
Un délai serré
Votre équipe a finalisé les fichiers de conception du projet Hawthorne, mais il y a un problème : les fichiers totalisent 127 Mo, et la plate-forme de partage de fichiers approuvée par l'entreprise ne gère que 50 Mo maximum. Le client demande déjà les fichiers.
-
Un message de Marcus
Le téléphone d'Alice vibre avec une notification Telegram de son collègue Marcus Chen.
-
Obtenir le lien
CloudDrop semble résoudre immédiatement le problème d'Alice. Le délai presse et elle a besoin d’une solution rapide.
-
Ouverture de CloudDrop
Alice ouvre CloudDrop sur son navigateur de bureau. Le site a l'air professionnel et simple - une interface claire promettant un partage de fichiers rapide et gratuit.
-
Sélection des fichiers à télécharger
Alice clique sur le bouton Télécharger des fichiers. Un navigateur de fichiers s'ouvre pour qu'elle puisse sélectionner les livrables Hawthorne dans son dossier de documents.
-
Téléchargement des livrables Hawthorne
Le gestionnaire de fichiers s'ouvre, affichant les fichiers d'Alice. Elle doit accéder au dossier des documents et sélectionner le fichier zip des livrables Hawthorne - 127 Mo de fichiers de conception, de calendriers de projet et de documents contenant les informations de contact du client.
-
Partager le lien avec le client
Le téléchargement est terminé et CloudDrop a généré un lien partageable. Alice passe à son e-mail pour envoyer le lien de téléchargement à Sarah de Hawthorne Industries.
-
Un e-mail inquiétant
Une semaine s'est écoulée. Alice commence son lundi matin pour trouver un e-mail inattendu de CloudDrop.
-
Alerte d'incident de sécurité informatique
Avant qu'Alice puisse traiter entièrement la notification de violation CloudDrop, un autre e-mail arrive – celui-ci provenant du centre d'opérations de sécurité de Pinnacle.
-
Appel à la sécurité informatique
Le cœur d'Alice se serre. Les fichiers du projet Hawthorne qu'elle a téléchargés sur CloudDrop la semaine dernière font partie de la violation. Elle doit appeler immédiatement la sécurité informatique et se manifester.
Couverture des référentiels de sécurité
CIS Controls
- CIS 2 Inventory and Control of Software Assets
- CIS 14.1 Establish and Maintain a Security Awareness Program
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- ID.AM Asset Management